Bezpieczna konfiguracja sieci VLAN na przełączniku Sophos
Projekt sieci VLAN działa tylko wtedy, gdy członkostwo w sieci VLAN, tagowanie i PVID są zgodne na obu końcach każdego łącza. Na przełączniku Sophos ustawieniami tymi można zarządzać centralnie w Sophos Fusion lub lokalnie na przełączniku. Ten podręcznik dotyczy wyłącznie sieci VLAN warstwy 2: portów Tagged i Untagged, PVID, GVRP, Voice VLAN oraz Ingress Filtering.
Routing między sieciami VLAN, interfejsy przełącznika warstwy 3, DHCP Snooping, PoE, LAG i STP to odrębne zagadnienia. Dlatego przykład DHCP pokazuje tylko niezbędne przekazanie sieci VLAN do zapory Sophos oraz kolejność tworzenia interfejsu VLAN i serwera DHCP.
⚠️ Zmiany łącza uplink lub sieci VLAN zarządzania mogą spowodować utratę dostępu do zarządzania przełącznikiem. Przed przełączeniem należy przygotować udokumentowaną drogę powrotu, na przykład dostęp przez lokalną konsolę lub oddzielny dostęp administracyjny. Najpierw należy zmienić konfigurację portu testowego, a dopiero potem migrować kolejne porty.
Pojęcia: Tagged, Untagged i PVID
Te trzy ustawienia pełnią różne funkcje:
| Ustawienie | Działanie podczas wysyłania lub odbierania | Typowe zastosowanie |
|---|---|---|
| Tagged | Port należy do sieci VLAN. Ramki wychodzące zachowują tag 802.1Q tej sieci VLAN. Ramki przychodzące z tym tagiem mogą zostać przypisane do tej sieci VLAN. | Uplink do zapory, punktu dostępowego lub innego przełącznika |
| Untagged | Port należy do sieci VLAN. Ramki tej sieci VLAN opuszczają port bez tagu 802.1Q. Do portu można przypisać tylko jedną sieć VLAN jako Untagged. | Urządzenie końcowe bez obsługi sieci VLAN |
| PVID | Przełącznik przypisuje nietagowane ramki przychodzące na port do tej sieci VLAN. | Port dostępowy: zwykle ten sam identyfikator VLAN co sieci VLAN ustawionej jako Untagged |
Port dostępowy dla sieci VLAN 100 jest więc zwykle członkiem sieci VLAN 100 jako Untagged i ma PVID 100. Zwykły klient wysyła ramki bez tagu; przełącznik klasyfikuje ramkę wewnętrznie jako należącą do sieci VLAN 100, a przy wysyłaniu jej z powrotem do klienta usuwa tag.
Port trunk należy jako Tagged do wszystkich sieci VLAN, które mają być przesyłane przez dane łącze. Jeśli łącze dodatkowo dopuszcza ruch nietagowany, jego wewnętrzne przypisanie określa PVID. Sieć VLAN ustawiona jako Tagged i PVID to nie to samo: PVID przypisuje przychodzącą ramkę bez tagu do określonej sieci VLAN, ale nie zezwala automatycznie na wszystkie wymagane tagowane sieci VLAN.
W przypadku telefonu z podłączonym za nim komputerem port może na przykład przesyłać sieć VLAN danych jako Untagged, a Voice VLAN jako Tagged lub przypisywać ją dynamicznie. Również w tym przypadku tylko jedna sieć VLAN może być ustawiona jako Untagged.
Tworzenie planu sieci VLAN i portów
Przed rozpoczęciem konfiguracji dla każdego łącza należy określić:
- identyfikator VLAN, nazwę i przeznaczenie;
- właściwą bramę i system DHCP, bez ich dublowania na przełączniku;
- sieci VLAN Tagged dla każdego łącza uplink;
- dokładnie jedną sieć VLAN Untagged i jeden PVID dla każdego portu dostępowego;
- sieć VLAN zarządzania i dostępną drogę powrotu;
- identyfikator Voice VLAN, metodę wykrywania i odpowiednie porty;
- statyczne członkostwo w sieci VLAN lub świadomie używane GVRP;
- wymagany Accept type i stan Ingress filtering;
- nadrzędne źródło konfiguracji: Sophos Fusion albo lokalny interfejs przełącznika.
Przykład dla sieci VLAN 100:
| Połączenie | Tagged | Untagged | PVID | Przeznaczenie |
|---|---|---|---|---|
| Port przełącznika 8 do zapory Sophos | 100 | zgodnie z projektem sieci natywnej/zarządzania | zgodnie z ruchem nietagowanym | Trunk |
| Port przełącznika 2 do klienta | – | 100 | 100 | Port dostępowy |
Identyfikator VLAN musi być taki sam na wszystkich uczestniczących urządzeniach. Nazwa sieci VLAN jest tylko lokalnym oznaczeniem i nie tworzy połączenia między urządzeniami. VLAN 1 jest fabrycznie domyślną siecią VLAN; bez własnej konfiguracji sieci VLAN wszystkie porty są do niej przypisane. Nie należy pochopnie usuwać sieci VLAN 1 ze ścieżki zarządzania.
Ustalenie nadrzędnego źródła konfiguracji i rozwiązywanie konfliktów
Lokalne zmiany na przełączniku nie są automatycznie synchronizowane z Sophos Fusion. Aby uniknąć trwałych rozbieżności, przed pierwszą zmianą należy wskazać jeden interfejs jako nadrzędne źródło konfiguracji.
W Sophos Fusion ścieżka do urządzenia wygląda następująco:
My Products > Switches > Switches > [Switch]
W sekcji VLANs > VLANs pola Configuration source, Ports configuration source i Conflicts pokazują, skąd pochodzą ustawienia i czy występują między nimi rozbieżności. W sekcji Port settings > Basic settings widoczne są pola Untagged VLAN, Tagged VLAN, Configuration source i Conflicts.
Podczas pierwszej rejestracji lub po przywróceniu ustawień fabrycznych wszystkie porty i grupy LAG mogą wykazywać konflikty. Lokalne wartości domyślne różnią się wtedy od wartości Not set w Sophos Fusion. Obowiązują następujące zasady:
Not setoznacza, że Sophos Fusion nie ustawia tej wartości; przełącznik używa konfiguracji lokalnej.- Resolve all conflicts w ustawieniach portów przejmuje bieżące wartości przełącznika dla wszystkich konfliktów w Sophos Fusion.
- Resolve conflicts służy do obsługi pojedynczego portu lub pojedynczej sieci VLAN.
- Import to Sophos Fusion importuje lokalną konfigurację VLAN do centralnego systemu zarządzania.
- Ustawienie zmienione na poziomie przełącznika z
Not setna konkretną wartość nie wraca automatycznie doNot setwskutek dziedziczenia konfiguracji witryny lub stosu.
⚠️ Nie należy wybierać Resolve all conflicts bez wcześniejszej analizy. Najpierw trzeba porównać lokalną i centralną macierz sieci VLAN oraz ustalić, który stan jest prawidłowy. Po imporcie nadal należy sprawdzić ustawienia Tagged, Untagged i PVID względem udokumentowanego planu portów.
Konfiguracja sieci VLAN w Sophos Fusion
1. Tworzenie sieci VLAN
Dla wybranego przełącznika należy otworzyć następującą ścieżkę:
VLANs > VLANs
- Kliknąć Add VLAN.
- Ustawić VLAN ID, Name, opcjonalnie Description oraz kolor. Kolor jest wyłącznie pomocą wizualną.
- Wybrać porty w sekcjach Tagged ports i Untagged ports zgodnie z planem portów.
- Zapisać przyciskiem Save.
W przypadku sieci VLAN innych niż domyślna transportujące je łącza uplink muszą być wybrane w sekcji Tagged ports. Do każdego portu można przypisać tylko jedną sieć VLAN jako Untagged. Istniejącą sieć VLAN można zmienić za pomocą opcji Edit; aby usunąć sieci VLAN, należy je zaznaczyć i wybrać Delete.
2. Weryfikacja w widoku portów
W sekcji:
Port settings > Basic settings
pola Untagged VLAN i Tagged VLAN muszą przedstawiać tę samą rolę portu co widok sieci VLAN. Takie sprawdzenie pozwala wykryć typowe błędy, na przykład sieć VLAN skonfigurowaną na zaporze, która nie została dopuszczona jako Tagged na łączu uplink.
3. Ustawianie reguł ruchu przychodzącego i sprawdzanie PVID
Należy otworzyć następującą ścieżkę:
VLANs > Ingress filtering
W tym widoku Sophos Fusion dla każdego portu ustawia się Accept type, Ingress filtering i Priority ingress filtering. Na portach dostępowych PVID musi być zgodny z siecią VLAN ustawioną jako Untagged. Udokumentowana lokalna ścieżka do edycji PVID to:
Configure > VLAN settings > PVID and ingress filter
PVID należy edytować bezpośrednio w Sophos Fusion tylko wtedy, gdy używana wersja interfejsu Fusion rzeczywiście udostępnia edytowalne pole. W przeciwnym razie ustawia się go lokalnie przy użyciu podanej ścieżki. To lokalne ustawienie trzeba uwzględnić podczas rozwiązywania konfliktów źródeł konfiguracji, a jeśli ma być dalej zarządzane centralnie, należy je celowo zaimportować za pomocą Import to Sophos Fusion.
Zmiany w Sophos Fusion zapisuje się przyciskiem Update. Clear odrzuca niezapisane zmiany.
Lokalna konfiguracja sieci VLAN na przełączniku
W przypadku urządzeń zarządzanych centralnie Sophos zaleca konfigurację przez Sophos Fusion. Jeśli świadomie wybrano lokalny interfejs jako nadrzędne źródło konfiguracji, odpowiednia ścieżka to:
Configure > VLAN settings > 802.1Q
- Wybrać Add.
- Wprowadzić VID i Name.
- Utworzyć sieć VLAN przyciskiem Apply.
- Wybrać sieć VLAN i otworzyć Edit.
- Ustawić porty jako Tagged, Untagged lub Forbidden.
- Świadomie ustawić GVRP advertisement na
Turned onalboTurned off. - Potwierdzić znacznikiem wyboru, a następnie wybrać Apply.
Lokalne nazwy sieci VLAN są opcjonalne, mogą mieć maksymalnie 32 znaki i nie mogą zawierać znaków ", \, %, &, ?, ', !, ;, | ani +.
Następnie należy otworzyć:
Configure > VLAN settings > PVID and ingress filter
Zaznaczyć odpowiednie porty, wybrać Edit, ustawić PVID, Accept type, Ingress filtering i Priority ingress filtering, a następnie zapisać przyciskiem Apply.
Lokalna VLAN table pokazuje rzeczywisty stan portów:
F: ForbiddenT: TaggedU: UntaggedV: Voice VLANGu: Guest VLANGv: GVRPR: RADIUS
Po wprowadzeniu lokalnych zmian nie należy zakładać, że konfiguracja została automatycznie zapisana w Sophos Fusion. Trzeba albo celowo zaimportować wartości za pomocą Import to Sophos Fusion, albo pozostawić konfigurację centralną w takim stanie, aby nie nadpisywała konfiguracji lokalnej.
Prawidłowe stosowanie Ingress Filtering
Accept type i Ingress filtering to oddzielne mechanizmy kontroli:
All: akceptuje ramki Tagged i Untagged.Tagged: akceptuje tylko ramki Tagged i odrzuca ramki Untagged.Untagged: akceptuje tylko ramki Untagged i odrzuca ramki Tagged.- Ingress filtering: On: zgodnie z opisem Sophos odrzuca ramki Tagged, których VID nie jest zgodny z PVID portu.
- Ingress filtering: Off: przekazuje ramki zgodnie z konfiguracją sieci VLAN przełącznika.
- Priority ingress filtering: On: odrzuca ramki z identyfikatorem VLAN
0, czyli zawierające wyłącznie tag priorytetu 802.1p.
Dodatkowo obowiązuje członkostwo 802.1Q: jeśli port otrzyma ramkę Tagged dla sieci VLAN, do której nie należy, ramka zostanie odrzucona.
Dla portu wyłącznie dostępowego restrykcyjnym wyborem jest Untagged z odpowiednim PVID. Na łączu uplink przenoszącym wyłącznie ruch tagowany naturalnym wyborem jest Tagged. W przypadku łącza trunk z wieloma sieciami VLAN Tagged ustawienie Ingress filtering należy testować szczególnie starannie: udokumentowana kontrola PVID odrzucałaby ramki Tagged z VID innym niż PVID. Dlatego nie należy włączać jej automatycznie, lecz najpierw zweryfikować każdą dozwoloną sieć VLAN na łączu testowym.
⚠️ Najpierw należy prawidłowo ustawić członkostwo w sieciach VLAN i PVID, a dopiero potem zaostrzać Ingress Filtering. W przeciwnym razie działające łącze trunk lub dostęp administracyjny mogą natychmiast przestać działać.
Świadoma konfiguracja GVRP
GARP VLAN Registration Protocol (GVRP) dynamicznie zarządza członkostwem w sieciach VLAN za pomocą komunikatów Join i Leave. W małych, stabilnych sieciach statyczne członkostwo Tagged jest łatwiejsze do audytowania. GVRP ma sens, gdy dynamiczna rejestracja jest jawnym elementem projektu, a wszystkie uczestniczące urządzenia pozostają pod kontrolą.
W sekcji:
VLANs > GVRP
- Włączyć GVRP za pomocą Turn on i wybrać Update.
- W sekcji Status włączyć tylko przewidziane porty.
- Włączyć Restricted VLAN na łączach uplink, które mogą uczyć się tylko sieci VLAN już skonfigurowanych na przełączniku. Komunikaty Join dotyczące innych sieci VLAN będą wtedy ignorowane.
- Zmieniać Join time(ms), Leave time(ms) i Leave-all time(ms) tylko wtedy, gdy timery są skoordynowane w całej sieci.
- Zapisać przyciskiem Update; Clear odrzuca niezapisane zmiany.
Aby sieć VLAN mogła być rozgłaszana, należy zezwolić na to lokalnie za pomocą ustawienia GVRP advertisement. Po osiągnięciu zbieżności trzeba sprawdzić w lokalnej VLAN table, które członkostwa zostały nauczone jako Gv. GVRP nie zastępuje ani udokumentowanej listy sieci VLAN na łączu trunk, ani decyzji dotyczącej bezpieczeństwa. Nieoczekiwanie nauczone sieci VLAN są powodem do sprawdzenia ustawień Restricted VLAN, stanu portu i urządzenia po drugiej stronie łącza.
Konfiguracja Voice VLAN
Przełącznik Sophos obsługuje dokładnie jedną sieć Voice VLAN. Nadaje ona priorytet ruchowi VoIP, ale nie zastępuje kompleksowej konfiguracji QoS na zaporze, w sieci WAN i na urządzeniach po drugiej stronie połączenia.
Należy otworzyć następującą ścieżkę:
VLANs > Voice VLANs
Global settings
W polu Voice VLAN status dostępne są następujące opcje:
Not set: używa lokalnej konfiguracji Voice VLAN;Disabled: wyłącza Voice VLAN;Auto: automatycznie wykrywa i przypisuje urządzenia VoIP;OUI: wykrywa urządzenia na podstawie identyfikatora Organizationally Unique Identifier ich adresu MAC.
Następnie należy skonfigurować:
- Ustawić Voice VLAN ID na zaplanowany wcześniej identyfikator VLAN.
- Wybrać VLAN priority tag zgodnie z projektem QoS.
- Ustawić DSCP w zakresie od
0do63wyłącznie na wartość używaną w całej sieci. - W razie potrzeby włączyć 802.1p CoS status i ustawić CoS priority. Wartość
5jest zwyczajowo używana dla multimediów głosowych, natomiast6typowo dla sygnalizacji głosowej i wideo. - Dobrać Aging time tak, aby dynamiczne przypisania portów były usuwane po zakończeniu ruchu głosowego. Nowy ruch głosowy w tym czasie resetuje timer.
Port settings
Voice VLAN należy włączać tylko na portach, do których mają być podłączane telefony. CoS mode określa sposób oznaczania:
Source: stosuje atrybuty QoS do pakietów, których źródłowy adres MAC zawiera rozpoznany OUI;All: stosuje atrybuty QoS do całego ruchu przypisanego do Voice VLAN.
Zmiany należy zapisać przyciskiem Update i sprawdzić Operation status. W przypadku telefonu z przelotowym połączeniem komputera należy dodatkowo sprawdzić, czy sieć VLAN danych jest przesyłana jako Untagged, a Voice VLAN oddzielnie.
OUI settings
Przy ustawieniu Voice VLAN status: OUI należy w sekcji OUI settings wybrać Add, wprowadzić OUI address i Description producenta telefonu oraz zapisać przyciskiem Save. Nieaktualne lub zbyt ogólne wpisy należy zaznaczyć i usunąć przyciskiem Delete. Urządzenie zostanie prawidłowo przypisane tylko wtedy, gdy jego źródłowy adres MAC pasuje do wpisu, a Voice VLAN jest włączona na porcie.
Przykład DHCP z zaporą Sophos
Poniższy przykład wykorzystuje wartości z oficjalnej procedury Sophos:
- Port
Port6zapory Sophos jest połączony z portem przełącznika8. - Port przełącznika
8przesyła sieć VLAN100jako Tagged. - Klient jest podłączony do portu przełącznika
2; port ten przesyła sieć VLAN100jako Untagged i używa PVID100. - Interfejs VLAN zapory:
VLAN_100naPort6z adresem172.16.100.1/24. - Zakres DHCP: od
172.16.100.2do172.16.100.254.
Zależność techniczna, a tym samym wymagana kolejność na zaporze, jest następująca: najpierw interfejs VLAN, potem serwer DHCP. Menu DHCP może wybrać sieć VLAN dopiero wtedy, gdy istnieje jej interfejs. Oficjalna procedura przedstawia całą konfigurację zgodnie ze źródłem w następującej kolejności:
- Utworzyć sieć VLAN
100na przełączniku. - Przypisać port przełącznika
8jako Tagged, a port przełącznika2jako Untagged; sprawdzić PVID100dla portu dostępowego. - Utworzyć interfejs VLAN na zaporze Sophos.
- Powiązać serwer DHCP z tym interfejsem VLAN.
- Dopiero wtedy podłączyć klienta lub przełączyć jego port do pracy produkcyjnej.
W przypadku zmiany produkcyjnej poniższa kolejność etapowa jest mniej ryzykowna, ponieważ sieć docelowa jest gotowa przed migracją pierwszego portu dostępowego:
- Wcześniej utworzyć interfejs VLAN na zaporze Sophos.
- Powiązać z nim serwer DHCP i sprawdzić jego ustawienia.
- Utworzyć sieć VLAN
100na przełączniku, dodać port uplink8jako Tagged i zweryfikować ścieżkę ruchu tagowanego aż do zapory. - Dopiero potem skonfigurować port testowy jako członka sieci VLAN
100typu Untagged, ustawić jego PVID na100i przełączyć klienta testowego. - Przetestować DHCP, bramę i jawnie dozwolone cele przed migracją kolejnych portów dostępowych.
Przed zmianami łącza uplink lub sieci VLAN zarządzania należy zapewnić niezależny dostęp administracyjny lub dostęp umożliwiający wycofanie zmian. Dotychczasową sieć VLAN zarządzania należy usunąć dopiero po potwierdzeniu dostępności za pośrednictwem planowanej ścieżki.
Przełącznik
W lokalnym interfejsie, w sekcji Configure > VLAN settings > 802.1Q:
- Utworzyć VID
100i NameVLAN100. - Wybrać port
8w sekcji Tagged, a port2w sekcji Untagged. - Włączyć GVRP advertisement tylko wtedy, gdy projekt przewiduje użycie GVRP.
- W sekcji PVID and ingress filter ustawić dla portu
2PVID100oraz skonfigurować wymagane wartości Accept type i Ingress filtering.
Oficjalny przykład ustawia na porcie 8 PVID 100, Ingress filtering: On i Accept type: All. Jest to właściwe tylko wtedy, gdy nietagowany ruch na tym łączu ma być przypisywany do sieci VLAN 100. W przypadku łącza trunk przesyłającego wyłącznie ruch Tagged lub łącza trunk z wieloma sieciami VLAN ustawienia PVID, Accept type i Ingress filtering należy dobrać zgodnie z własnym planem portów i przetestować dla każdej sieci VLAN.
Zapora Sophos
W interfejsie WebAdmin:
Network > Interfaces > Add Interface > Add VLAN
- Name:
VLAN_100 - Interface:
Port6 - VLAN ID:
100 - IP assignment:
Static - IPv4/netmask:
172.16.100.1/24
Zapisać. Dopiero potem przejść do:
Network > DHCP > Add
- Name:
VLAN_100_DHCP - Interface:
VLAN 100-172.16.100.1 - Start IP:
172.16.100.2 - End IP:
172.16.100.254
Zapisać. Przykład ten potwierdza jedynie transport sieci VLAN i przydzielanie adresów przez DHCP. Dostęp do innych sieci lub Internetu zależy dodatkowo od stref, reguł zapory, routingu i ewentualnie translacji NAT na zaporze.
Weryfikacja po każdej zmianie
Należy sprawdzić nie tylko formularz konfiguracji, ale również rzeczywistą ścieżkę danych:
- Poczekać w Sophos Fusion na synchronizację przełącznika. Sprawdzić Configuration source, Ports configuration source i Conflicts.
- Otworzyć sieć VLAN w sekcji VLANs > VLANs i porównać członkostwo Tagged/Untagged z planem portów.
- W sekcji Port settings > Basic settings sprawdzić te same wartości z perspektywy portu.
- W lokalnej VLAN table sprawdzić kody
T,U,VlubGv; wyjaśnić nieoczekiwane wpisyF. - Sprawdzić PVID i Accept type każdego zmienionego portu.
- Ponownie podłączyć klienta testowego lub odnowić jego dzierżawę DHCP. Musi otrzymać adres z właściwego zakresu, oczekiwaną maskę sieci i adres
172.16.100.1jako bramę. - Wysłać ping do bramy, a następnie przetestować wyłącznie jawnie dozwolone cele.
- Przeprowadzić test negatywny: ramka Tagged z niedozwolonym identyfikatorem VLAN nie może trafić do obcej sieci VLAN; ramka Untagged nie może zostać zaakceptowana na porcie dopuszczającym wyłącznie ruch
Tagged. - W przypadku Voice VLAN sprawdzić Operation status, rozpoznany adres MAC/OUI, przypisanie sieci VLAN i jakość połączeń głosowych.
- W przypadku GVRP obserwować oczekiwane członkostwa
Gvi ich usuwanie po kontrolowanej zmianie łącza.
Rozwiązywanie problemów
Klient nie otrzymuje adresu DHCP
- Czy port klienta w sieci VLAN
100rzeczywiście ma stanU, a jego PVID wynosi100? - Czy port uplink do zapory dla sieci VLAN
100ma na przełączniku stanT? - Czy interfejs VLAN zapory używa tego samego nadrzędnego interfejsu fizycznego i tego samego identyfikatora VLAN?
- Czy serwer DHCP utworzono po interfejsie VLAN i powiązano go z
VLAN 100-172.16.100.1? - Czy Accept type odrzuca typ przychodzącej ramki?
- Czy Ingress filtering odrzuca identyfikator VLAN z powodu innego PVID?
- Czy nadal występuje konflikt między konfiguracją lokalną a konfiguracją Sophos Fusion?
Adres z innej podsieci zwykle wskazuje nieprawidłową sieć VLAN Untagged lub niewłaściwy PVID. Adres przydzielony samoczynnie częściej wskazuje przerwaną ścieżkę sieci VLAN albo niedostępny serwer DHCP.
Sieć VLAN Tagged nie dociera do zapory lub przełącznika niższego poziomu
- Sprawdzić członkostwo w sieci VLAN na obu końcach łącza; identyfikator VLAN musi być dozwolony po obu stronach.
- Upewnić się, że port nie został przypadkowo ustawiony jako Untagged lub
FzamiastT. - Przy ustawieniu Accept type: Tagged urządzenie po drugiej stronie nie może wysyłać ramek Untagged.
- W przypadku wielu sieci VLAN Tagged należy oddzielnie przetestować Ingress filtering i kontrolę PVID.
- Nie należy mylić członkostwa nauczonego przez GVRP (
Gv) ze statycznym członkostwem Tagged (T).
Po zmianie przełącznik jest niedostępny
- Wycofać ostatnią zmianę dotyczącą sieci VLAN zarządzania, członkostwa Untagged, PVID i łącza uplink.
- Użyć przygotowanego lokalnego lub oddzielnego dostępu administracyjnego.
- Sprawdzić, czy sieć VLAN
1albo dotychczasowa sieć VLAN zarządzania nie została zbyt wcześnie usunięta z portu. - Dopiero po przywróceniu dostępu zdecydować, czy zaimportować konfigurację lokalną za pomocą Import to Sophos Fusion, czy poprawić centralną konfigurację docelową.
Urządzenie głosowe nie trafia do Voice VLAN
- Voice VLAN status nie może mieć wartości
Disabledani niezamierzonej wartościNot set. - Sprawdzić Voice VLAN ID i Status portu.
- W przypadku wykrywania OUI porównać pierwsze trzy bajty adresu MAC urządzenia z OUI address.
- Sprawdzić Operation status oraz wpis
Vw lokalnej tabeli VLAN. - W przypadku telefonów z przelotowym połączeniem komputera osobno sprawdzić sieć VLAN danych, Voice VLAN i PVID.
- Jeśli przypisanie znika po zakończeniu rozmowy, uwzględnić Aging time i czas starzenia adresów MAC.
GVRP nie uczy się sieci VLAN lub uczy się niewłaściwych
- Sprawdzić stan globalny, Status portu i ustawienie GVRP advertisement sieci VLAN.
- Sprawdzić, czy Restricted VLAN celowo odrzuca sieć VLAN, która nie została jeszcze skonfigurowana lokalnie.
- Nie zmieniać Join time(ms), Leave time(ms) ani Leave-all time(ms) w izolacji, tylko na jednym urządzeniu.
- Zastąpić nieoczekiwane dynamiczne sieci VLAN konfiguracją statyczną lub wyłączyć GVRP na odpowiednim porcie.
Sophos Fusion nadal pokazuje konflikty
- Najpierw udokumentować Configuration source i lokalną tabelę VLAN.
- Jeśli stan przełącznika jest prawidłowy, celowo użyć Import to Sophos Fusion lub Resolve conflicts.
- Jeśli prawidłowa jest centralna konfiguracja docelowa, jawnie ustawić w niej wartości sieci VLAN i portów, a następnie je zsynchronizować.
- Po przywróceniu ustawień fabrycznych, gdy konflikty dotyczą wszystkich portów, nie zakładać, że
Not setoznacza to samo co lokalna wartość domyślna. - Następnie ponownie zweryfikować ustawienia Tagged, Untagged i PVID oraz dostęp administracyjny.